Басты бетке

CISA WatchGuard Firebox осалдығының төлем бағдарламаларында қолданылғанын растады

2 мин
CISA WatchGuard Firebox осалдығының төлем бағдарламаларында қолданылғанын растады

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

CISA 9 қыркүйекте WatchGuard Firebox құрылғысындағы шекарадан тыс жазу осалдығының енді төлем бағдарламалары науқандарында қолданылып жатқанын растады. Қауіпсіздік сарапшылары каталогқа енгізілгеннен кейін тоғыз ай өткен соң қанаушылықтың басталуы әдеттегі құбылыс екенін атап өтті, бірақ командаларға жаңартуларды кейінге қалдырмауға кеңес берді. CVE-2025-14733 осалдығы бастапқыда «Белгісіз» деп белгіленген еді, ал осы аптада CISA оны «Белгілі» деп жарияламай өзгертті.

Негізгі фактілер

  • CISA CVE-2025-14733 осалдығын 2025 жылдың желтоқсанында белгілі қанауға ұшыраған осалдықтар каталогына «Белгісіз» деген төлем бағдарламасы белгісімен қосты.
  • Осы аптада CISA CVE-2025-14733 үшін төлем бағдарламасы белгісін «Белгілі» деп жарияламай өзгертті, деп хабарлады Suzu Labs өкілі Джейкоб Крелл.
  • WatchGuard CVE-2025-14733-тен үш ай бұрын аутентификацияға дейінгі қашықтан код орындау осалдығы CVE-2025-9242-ні шығарды, ол дерлік бірдей сипаттамаға ие.
  • 2025 жылы CISA 59 осалдық үшін төлем бағдарламасы белгісін бір күннен 1300 күннен астам аралықпен жарияламай жаңартты.
  • WatchGuard шабуылдаушылардың осал Firebox құрылғыларынан конфигурациялар мен басқару дерекқорларын ұрлағанын растады.

CISA растауы

Киберқауіпсіздік және инфрақұрылымды қорғау агенттігі 9 қыркүйекте WatchGuard Firebox құрылғысындағы шекарадан тыс жазу осалдығының енді төлем бағдарламалары науқандарында қолданылып жатқанын растады. CVE-2025-14733 осалдығы 2025 жылдың желтоқсанында белгілі қанауға ұшыраған осалдықтар каталогына қосылды. Енгізу кезінде төлем бағдарламасы өрісі «Белгісіз» деп белгіленген еді, ал осы аптада CISA оны «Белгілі» деп жарияламай өзгертті. Suzu Labs компаниясының қауіпсіз жасанды интеллект және киберқауіпсіздік шешімдері бойынша аға директоры Джейкоб Крелл KEV каталогынан төлем бағдарламасына дейінгі тоғыз айлық ауысудың әдеттегі құбылыс екенін растады.

Сарапшылар ескертулері

Black Duck компаниясының шешімдерді басқару жөніндегі аға директоры Коллин Хог-Спирс қауіпсіздік басшылары аутентификациясыз, интернеттен қолжетімді RCE осалдығының KEV-ке енгізілуін төлем бағдарламасы туралы ескерту ретінде қарастыруы керек деп мәлімдеді. Хог-Спирс каталогқа енген барлық интернет-құрылғы CVE-леріне төлем бағдарламасы өрісіне қарамастан федералды бір апталық түзету мерзімін қолдануды ұсынды. Крелл WatchGuard Firebox құрылғыларын пайдаланатын командаларға Fireware 12.11.6, 2025.1.4 немесе 12.5.15 жаңартуларын орнатып, құрылғыдағы барлық тіркелгі деректерін өзгерту керектігін айтты. WatchGuard шабуылдаушылардың конфигурациялар мен басқару дерекқорларын ұрлағанын растады, сондықтан жаңартулар орнатылғаннан кейін де тіркелгі деректерін өзгерту қажет.

Осалдықтар сериясы

Крелл WatchGuard компаниясының CVE-2025-14733-тен үш ай бұрын аутентификацияға дейінгі қашықтан код орындау осалдығы CVE-2025-9242-ні шығарғанын, оның дерлік бірдей екенін атап өтті. iCounter компаниясының шабуыл қауіпсіздігі инженері Адриан Калли CVE-2025-14733-тің CVE-2025-9242 сипаттамаларын дәл қайталайтыны соншалық, WatchGuard-тың түзету шығару қарқыны кодтың бір бөлігіндегі қателер класына қарсы «көртышқанды ұру» ойынына ұқсайды деді. 2025 жылы CISA 59 осалдық үшін төлем бағдарламасы белгісін бір күннен 1300 күннен астам аралықпен жарияламай жаңартты.

2 дереккөз

Уақыт · артта қалуы